사이버 보안 연구원들이 Windows 기반 정보 탈취기를 사용하여 RubyGems 사용자를 겨냥한 새로운 타이포스쿼팅 캠페인을 포착했습니다.
16개의 타이포스쿼팅된 RubyGems 패키지, 브라우저 자격 증명 및 암호화폐 지갑 탈취
16개의 타이포스쿼팅된 RubyGems 패키지가 브라우저 자격 증명 및 암호화폐 지갑을 탈취했다고 The Hacker News가 보도했습니다.
The Hacker News
Publisher
Aug 18, 2026 at 11:40 AM UTC · 4 분 소요
2026년 8월 15일에 이 활동을 발견한 OpenSourceMalware는 이 위협을 StubMaker라는 별칭으로 추적하고 있습니다. 캠페인의 일환으로 게시된 전체 패키지 목록은 다음과 같습니다 -
- ubnuler
- ubnlder
- ri18nr
- reaker
- rakier
- orakw
- joxn
- ise18n
- ioe18n
- ie18u
- iai8n
- i1l8n
- i18om
- activesupmport
- brumdler
- brundlef
"이 새로운 악성코드는 브라우저 자격 증명, 암호화폐 지갑, 시드 구문 및 Telegram 데이터를 수집합니다,"라고 보안 연구원 Paul McCarty가 말했습니다. "모든 악의적인 RubyGems 패키지는 인기 있는 Ruby 종속성의 타이포스쿼트로 보이지만, 다른 위협 행위자들에게서 보았던 영리한 SEO 활용 타이포스쿼트(예: 인기 있는 Node.js events 모듈을 모방한 events-channel)라기보다는 모두 엉성한 오타들입니다."
이 16개의 gem은 "mod8rz41mje"(일명 Riley Miller) 및 "rbq95bwt6q"(일명 Alex Davis)라는 이름의 사용자에 의해 게시되었습니다. 작성 시점을 기준으로 해당 패키지들은 RubyGems에서 제거되었습니다.
최소 두 사례(brumdler 및 brundlef)에서 위협 행위자는 gem의 모든 버전이 제거되면 누구나 네임스페이스를 점유할 수 있게 하는 알려진 RubyGems 동작을 악용한 것으로 나타났습니다. 두 경우 모두 패키지는 원래 "gemlewqqhu1"(일명 Taylor Moore)에 의해 게시되었다가 앞서 언급한 두 계정에 의해 재점유되었습니다.
OpenSourceMalware의 공동 창립자인 Jenn Gile은 The Hacker News에 이 캠페인이 상당히 초기에 중단되었음에도 불구하고, 패키지 이름 재사용과 검증되지 않은 작성자 필드를 통한 Ruby의 "허술한 설계 선택"으로 인해 더욱 효과적이었다고 말했습니다.
"악성 gem 중 하나가 제거되었을 때, 위협 행위자는 새로운 소유자 계정을 만들고 동일한 패키지 이름으로 새로운 악성 버전을 게시할 수 있었습니다,"라고 Gile은 말했습니다. "영원히 사라졌어야 할 것이 더 많은 사람들을 감염시키기 위해 부활한 것입니다."
"공격자는 모든 gem이 동일한 소유자 계정에서 나왔음에도 불구하고 서로 관련이 없어 보이게 하려고 각 gem에 서로 다른 'Author' 이름을 할당했습니다. 이는 Author 필드가 완전히 검증되지 않은 일반 텍스트 필드이기 때문입니다. 소유자나 다른 어떤 것과도 일치할 필요가 없습니다."
Article Intelligence
Topics
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
